Das FBI und Partnerbehörden teilten am 18. September mit, dass Akteure der nordkoreanischen WaterPlum-Malware mindestens 30.000 Geräte in mehr als 100 Ländern infiziert und Gelder oder Kontozugangsdaten aus mehr als 7.000 Krypto-Wallets exfiltriert haben. In der gemeinsamen Empfehlung wurde der behauptete Wert der nach Nordkorea übertragenen Krypto-Assets auf 1,7 Milliarden japanische Yen oder 10,71 Millionen US-Dollar beziffert.
Diebstahl von Wallets und globale Infektionen
Eine vom FBI geleitete Cybersecurity-Warnung identifizierte WaterPlum als nordkoreanische Cyberakteursgruppe. Behörden zufolge erreichte die Aktivität Geräte weltweit und war nicht auf einen einzigen Markt oder eine Region beschränkt.
WaterPlum übertrug laut dem beigefügten Hinweis der Internet Crime Complaint Center 1,7 Milliarden Japanische Yen in Kryptowährungsvermögenswerten an Nordkorea.
In dem Hinweis wurde nicht spezifiziert, welche Kryptowährungswerte diesen Betrag ausmachten, noch wurde eine Aufschlüsselung der kompromittierten Wallets bereitgestellt.
Falsche Anwerbe-„Lockmittel“
WaterPlum soll mithilfe gefälschter Jobangebote und Codetests Softwareentwickler sowie andere IT-Fachkräfte ins Visier genommen haben. Den Angaben von BleepingComputer zufolge wurden die Opfer mit bösartigen Dateien versandt, die Malware enthielten, darunter BeaverTail, InvisibleFerret und OtterCookie.
Die Anwerbe-Konstruktion ist zentral für die Reichweite der Kampagne: Sie brachte bösartigen Code in den Verlauf eines angeblichen Einstellungsverfahrens ein, das auf technische Fachkräfte abzielte. Die Zählung im FBI-Hinweis umfasst sowohl Geräte, die durch die Aktivität infiziert wurden, als auch Wallets, aus denen Gelder oder zugehörige Kontozugangsdaten exfiltriert wurden.
Zeitachse der japanischen Kampagne
Die Nationale Polizeibehörde Japans erklärte, die Kampagne sei etwa von Dezember 2025 bis Juli 2026 aktiv gewesen. In ihrem Hinweis vom 18. September wurden Webdesigner, Ingenieure sowie Krypto- oder Web3-Spezialisten unter den beabsichtigten Zielgruppen genannt.
Der japanische Zeitrahmen ordnet die Aktivität etwa acht Monate vor dem Zeitpunkt ein, als das FBI und die Partnerbehörden die umfassenderen Infektions- und Wallet-Compromise-Zahlen quantifizierten. In den bereitgestellten Hinweisen wurden keine weiteren Durchsetzungsmaßnahmen, kein Prozess zur Wiedererlangung der Opferdaten und keine Nachfrist angekündigt.
Haftungsausschluss: Dieser Artikel wird ausschließlich zu Informationszwecken bereitgestellt. Er wird weder angeboten noch ist er beabsichtigt, als rechtlicher, steuerlicher, Anlage-, Finanz- oder sonstiger Rat verwendet zu werden.
